Die Aktivierung der Zwei-Faktor-Verifizierung eines Dienstes ist eine gute Idee – vorausgesetzt, sie wurde korrekt implementiert. In den meisten Fällen hängt diese Verifizierung von einer SMS oder einer Sprachansage ab, aber Angriffe auf SMS nehmen zu, und jede Sicherheitsidee mit dieser Versandmethode verliert an Bedeutung. Glücklicherweise bietet Google für seine Dienste einen offiziellen Authenticator an, der es uns ermöglicht, Codes für die Zwei-Faktor-Verifizierung lokal zu generieren, ohne Nachrichten oder Internetverbindung.
Warum Zwei-Faktor-Verifizierung wichtig ist
Bist du besorgt über die Möglichkeit, dass jemand dein Passwort stiehlt? Manche nennen das Paranoia, aber ich persönlich sage, dass du die Notwendigkeit erkennst, ein gutes Sicherheitsniveau aufrechtzuerhalten. Die klassische Empfehlung ist die Verwendung eines lokalen Passwortmanagers wie KeePass. Viele hinterfragen die Strategie „ein Passwort für alle“, und dann gibt es diejenigen, die die Vision „ein schwieriges Passwort, das man sich merken kann, um komplexe Passwörter zu schützen, die der Benutzer nicht kennen muss“ verteidigen. Dennoch erkennen beide Seiten ein übergeordnetes Ziel an: das Passwort zu ergänzen und den Einsatz weiterer Optionen wie der Multi-Faktor-Authentifizierung voranzutreiben. Die bekannteste und damit auch einfachste Variante ist die Zwei-Faktor-Verifizierung. Kurz gesagt: Etwas, das du weißt, kombiniert mit etwas, das du hast.
Google Authenticator als Alternative
Google bietet diesen Mechanismus bereits seit einiger Zeit für seine Dienste an. Der Benutzername und das Passwort bilden „das, was du weißt“, während „das, was du hast“ dein mobiles Gerät ist. Das Problem ist die Art und Weise, wie beide verbunden werden. Google ermöglicht die Nutzung von SMS und Sprachansagen. Ich persönlich glaube, dass heutzutage niemand mehr Sprachnachrichten anhört, und SMS wurde bereits mehr als einmal als unsicher eingestuft, unter anderem von Behörden wie dem US-amerikanischen NIST. Was bleibt uns also? Google eröffnet uns einen dritten Weg: seinen Authenticator kompatibel mit Android, iOS und BlackBerry ist. Der große Vorteil des Authenticators ist, dass er Codes für die Zwei-Faktor-Verifizierung direkt auf dem Smartphone generiert, ohne von einer Internet- oder Mobilfunkverbindung abhängig zu sein.
Wenn wir noch hinzufügen, dass er Unterstützung für mehrere Konten gleichzeitig bietet, ist der Fall wohl zugunsten des Google Authenticators entschieden. Der Download erfolgt über die App-Stores der jeweiligen unterstützten Plattformen, und alle Details zur Installation und zum Betrieb findest du im untenstehenden Link.